{"id":27102,"date":"2025-03-14T11:35:25","date_gmt":"2025-03-14T10:35:25","guid":{"rendered":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/?p=27102"},"modified":"2025-04-03T16:09:34","modified_gmt":"2025-04-03T14:09:34","slug":"howto-sonos-mikrosegmentierung-mit-einer-watchguard-firewall","status":"publish","type":"post","link":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2025\/03\/howto-sonos-mikrosegmentierung-mit-einer-watchguard-firewall\/","title":{"rendered":"HOWTO: SONOS Mikrosegmentierung mit einer WatchGuard Firewall"},"content":{"rendered":"<p>Immer mehr Ger\u00e4te mit einer Verbindung zum Internet halten Einzug in unseren Alltag. Egal ob es sich um die \u201esmarte\u201c Heizungssteuerung, die Steuerung f\u00fcr eine Photovoltaik-Anlage, einen Thermomix oder wie in diesem Beispiel ein Multiroom-Lautsprechersystem handelt \u2013 allen Ger\u00e4ten ist gemein das eigentlich niemand genau wei\u00df was da f\u00fcr Daten gesammelt und \u00fcbertragen werden.<\/p>\n<p>Deshalb ist es nicht nur im Unternehmensumfeld sinnvoll sich Gedanken \u00fcber Segmentierung oder gar Mikrosegmentierung zu machen.<\/p>\n<p>In diesem Artikel zeigen wir, wie man die Sonos-Lautsprecher aus dem internen Netzwerk in ein eigenes VLAN \u00a0auslagern kann und trotzdem die Steuerung per Smartphone erlaubt wird. Offiziell ist dieses Szenario von Sonos nicht supportet \u2013 es funktioniert aber wenn ein paar Dinge beachtet werden.<!--more--><\/p>\n<h3>Voraussetzungen<\/h3>\n<p>In dieser Anleitung wird eine Firebox T45-W-PoE als Perimeter verwendet, eine Sonos One SL ohne Mikrofon\/Alexa und ein iPhone mit iOS 18.1 mit der Sonos-App (Version 80.14.09). Auf der Firewall sind 2 Netze definiert:<\/p>\n<ul>\n<li>Net_INT_LAN-Mobile (10.21.10.0\/24)<\/li>\n<li>Net_INT_SONOS (10.21.14.0\/29)<\/li>\n<\/ul>\n<p>Das iPhone befindet sich mit der Sonos-App im Net_INT_LAN-Mobile, in diesem Beispiel mit der IP 10.21.10.114.<\/p>\n<h3>Umsetzung<\/h3>\n<ol>\n<li><strong>VLAN f\u00fcr SONOS anlegen<br \/>\n<\/strong>Der erste Schritt ist das Anlegen eines eigenen Netzwerks f\u00fcr die Sonos-Lautsprecher. Hier wurde ein VLAN mit der ID 14\u00a0 und einem entsprechend gro\u00dfen Netzsegment erstellt:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-27103 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-vlan-anlegen-1.png\" alt=\"\" width=\"582\" height=\"350\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-vlan-anlegen-1.png 582w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-vlan-anlegen-1-300x180.png 300w\" sizes=\"(max-width: 582px) 100vw, 582px\" \/><br \/>\nDie Sonos in diesem Beispiel kann sowohl \u00fcber Kabel wie auch \u00fcber WLAN verbunden werden. Hier ist die Variante mit Kabel zum Einsatz gekommen \u2013 f\u00fcr das WLAN ist dann eine entsprechende SSID f\u00fcr das VLAN zu erstellen und die Sonos damit zu verbinden. F\u00fcr dieses VLAN ist der DHCP-Server aktiviert und die Firebox dient als DNS-Server.<\/li>\n<li><strong>Multicast aktivieren<br \/>\n<\/strong>Die Sonos-App findet die Lautsprecher im Netzwerk mit Hilfe von SSDP und UPnP. Damit das \u00fcber verschiedene Netze hinweg funktioniert, muss auf der Firebox im Men\u00fc <strong><em>Network -&gt; Multicast<\/em><\/strong> das Multicast-Routing aktiviert werden:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-27104 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-enable-2.png\" alt=\"HOWTO: SONOS Mikrosegmentierung mit einer WatchGuard Firewall - Multicast Setup\" width=\"583\" height=\"233\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-enable-2.png 583w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-enable-2-300x120.png 300w\" sizes=\"(max-width: 583px) 100vw, 583px\" \/><br \/>\nNach der Aktivierung werden die beiden Schnittstellen \u00fcber <strong><em>Add\u2026<\/em><\/strong> hinzugef\u00fcgt, die in das Routing eingezogen werden sollen:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-27105 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-interfaces-3.png\" alt=\"HOWTO: SONOS Mikrosegmentierung mit einer WatchGuard Firewall - Multicast Interfaces\" width=\"583\" height=\"233\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-interfaces-3.png 583w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-interfaces-3-300x120.png 300w\" sizes=\"(max-width: 583px) 100vw, 583px\" \/><br \/>\nDer Haken bei &#8220;RP Candidate&#8221; wird bei beiden Schnittstellen aktiviert und das Setup mit OK gespeichert. Die Frage ob die Firewall-Regeln automatisch angelegt werden sollen wird mit <strong><em>JA<\/em><\/strong> best\u00e4tigt:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-27106 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-firewallregeln-4.png\" alt=\"HOWTO: SONOS Mikrosegmentierung mit einer WatchGuard Firewall - Multicast Firewallregeln\" width=\"326\" height=\"123\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-firewallregeln-4.png 326w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-firewallregeln-4-300x113.png 300w\" sizes=\"(max-width: 326px) 100vw, 326px\" \/><br \/>\nAnschlie\u00dfend sollten die folgenden Regeln auftauchen:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-27107 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-firewallregeln-5.png\" alt=\"HOWTO: SONOS Mikrosegmentierung mit einer WatchGuard Firewall - Multicast Firewallregeln 2\" width=\"766\" height=\"189\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-firewallregeln-5.png 766w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-multicast-firewallregeln-5-300x74.png 300w\" sizes=\"(max-width: 766px) 100vw, 766px\" \/><\/li>\n<\/ol>\n<ol start=\"3\">\n<li><strong>Simple Service Discovery Protocol (SSDP) konfigurieren<br \/>\n<\/strong>Zus\u00e4tzlich zum Aktivieren des Multicast-Routings wird SSDP ben\u00f6tigt, um die Existenz eines UPnP Ger\u00e4tes anzuzeigen. Die Sonos-App sucht mit diesem Protokoll nach den Lautsprechern.<br \/>\nZun\u00e4chst wird ein Alias mit der Multicast-Adresse 239.255.255.250 angelegt:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-27108 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-ssdp-multicast-alias-6.png\" alt=\"HOWTO: SONOS Mikrosegmentierung mit einer WatchGuard Firewall - SSDP Multicast Alias\" width=\"365\" height=\"374\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-ssdp-multicast-alias-6.png 365w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-ssdp-multicast-alias-6-293x300.png 293w\" sizes=\"(max-width: 365px) 100vw, 365px\" \/><br \/>\nAnschlie\u00dfend die Portrange 1900-1903 UDP als Custom Policy Template definiert:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-27109 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-ssdp-multicast-port-7.png\" alt=\"HOWTO: SONOS Mikrosegmentierung mit einer WatchGuard Firewall - SSDP Multicast Port\" width=\"362\" height=\"385\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-ssdp-multicast-port-7.png 362w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/02\/howto-sonos-ssdp-multicast-port-7-282x300.png 282w\" sizes=\"(max-width: 362px) 100vw, 362px\" \/><\/li>\n<\/ol>\n<ol start=\"4\">\n<li><strong>Firewall-Regeln<br \/>\n<\/strong>Im folgenden Bild sind die notwendigsten Regeln dargestellt, die ben\u00f6tigt werden, um mit dem iPhone den Sonos-Lautsprecher zu steuern und Musik aus dem Internet streamen zu k\u00f6nnen:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-27696\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/03\/howto-sonos-firewallregeln-mit-ports-8_UPDATE.png\" alt=\"\" width=\"1200\" height=\"196\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/03\/howto-sonos-firewallregeln-mit-ports-8_UPDATE.png 1425w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/03\/howto-sonos-firewallregeln-mit-ports-8_UPDATE-300x49.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/03\/howto-sonos-firewallregeln-mit-ports-8_UPDATE-1024x167.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/03\/howto-sonos-firewallregeln-mit-ports-8_UPDATE-768x126.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/03\/howto-sonos-firewallregeln-mit-ports-8_UPDATE-800x131.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/03\/howto-sonos-firewallregeln-mit-ports-8_UPDATE-1200x196.png 1200w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><br \/>\nF\u00fcr die ben\u00f6tigten Policy Types sind Custom Policy Templates angelegt mit den jeweils ben\u00f6tigten Ports.<br \/>\nEventuell werden weitere Ports ben\u00f6tigt, wenn Musikbibliotheken o.\u00c4. von Workstations im LAN abgefragt werden sollen. Hier kann die <a href=\"https:\/\/support.sonos.com\/de-de\/article\/configure-your-firewall-to-work-with-sonos\" target=\"_blank\" rel=\"noopener\">Portliste von Sonos<\/a> weiterhelfen.<\/li>\n<\/ol>\n<h3>Fazit<\/h3>\n<p>Der High-Port-Bereich aus dem Net_INT_SONOS in Richtung Net_INT_LAN-Mobile ist noch sehr gro\u00df \u00a0(im Bild oben die letzte Regel) \u2013 evtl. schr\u00e4nkt man hier zus\u00e4tzlich auf die IP des Mobiltelefons ein.<\/p>\n<p>Dieses Beispiel zeigt, wie man mit ein wenig Aufwand die Sicherheit im Heimnetz erh\u00f6hen kann, obwohl eine Netztrennung von Sonos nicht offiziell unterst\u00fctzt wird.<\/p>\n<p>\u00dcberlegenswert ist hier m.E. auch eine \u00dcberpr\u00fcfung von Wisch- und Saugrobotern, K\u00fcchenhelfern wie dem ThermoMix, Smarthome-Systemen, Heizungs- und Solaranlagen-Steuerungen und und und\u2026<\/p>\n<h3>N\u00fctzliche Links<\/h3>\n<ul>\n<li><a href=\"https:\/\/support.sonos.com\/de-de\/article\/configure-your-firewall-to-work-with-sonos\" target=\"_blank\" rel=\"noopener\">Deine Firewall f\u00fcr die Verwendung mit Sonos konfigurieren<\/a><\/li>\n<li><a style=\"font-size: inherit; background-color: #ffffff;\" href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-us\/Content\/en-US\/Fireware\/networksetup\/multicast_config.html\" target=\"_blank\" rel=\"noopener\">WatchGuard \u2013 Multicast Routing konfigurieren<\/a><\/li>\n<li><a style=\"font-size: inherit; background-color: #ffffff;\" href=\"https:\/\/de.wikipedia.org\/wiki\/Simple_Service_Discovery_Protocol\" target=\"_blank\" rel=\"noopener\">Simple Service Discovery Protocol (SSDP)<\/a><\/li>\n<li><a style=\"font-size: inherit; background-color: #ffffff;\" href=\"https:\/\/de.wikipedia.org\/wiki\/Universal_Plug_and_Play\" target=\"_blank\" rel=\"noopener\">Universal Plug and Play<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Immer mehr Ger\u00e4te mit einer Verbindung zum Internet halten Einzug in unseren Alltag. Egal ob es sich um die \u201esmarte\u201c Heizungssteuerung, die Steuerung f\u00fcr eine Photovoltaik-Anlage, einen Thermomix oder wie in diesem Beispiel ein Multiroom-Lautsprechersystem handelt \u2013 allen Ger\u00e4ten ist gemein das eigentlich niemand genau wei\u00df was da f\u00fcr Daten gesammelt und \u00fcbertragen werden. Deshalb ist es nicht nur im Unternehmensumfeld sinnvoll sich Gedanken \u00fcber &hellip; <a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2025\/03\/howto-sonos-mikrosegmentierung-mit-einer-watchguard-firewall\/\" class=\"more-link\">Weiterlesen <span class=\"screen-reader-text\">HOWTO: SONOS Mikrosegmentierung mit einer WatchGuard Firewall<\/span> <span class=\"meta-nav\">&raquo;<\/span><\/a><\/p>\n","protected":false},"author":18,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[362],"tags":[145,598,529,1208,1231,383,1230,843,1206,1207,117,25],"class_list":["post-27102","post","type-post","status-publish","format-standard","hentry","category-howto","tag-android","tag-firebox","tag-ios","tag-iphone","tag-lautsprecher","tag-multicast","tag-netztrennung","tag-segmentierung","tag-sonos","tag-ssdp","tag-upnp","tag-vlan"],"_links":{"self":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/27102"}],"collection":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/users\/18"}],"replies":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/comments?post=27102"}],"version-history":[{"count":9,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/27102\/revisions"}],"predecessor-version":[{"id":27736,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/27102\/revisions\/27736"}],"wp:attachment":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/media?parent=27102"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/categories?post=27102"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/tags?post=27102"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}